Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theverge+1a+1linkedin+1Une entreprise de cybersécurité a utilisé des modèles d'IA accessibles au public pour découvrir une grave faille d'exécution de code à distance "zero-click" dans Zoom qui aurait pu permettre à un attaquant de prendre le contrôle en silence de l'appareil de n'importe quel participant pendant une réunion. La vulnérabilité, baptisée "Zoomsday", a été corrigée mardi après que des chercheurs d'A Security ont démontré qu'ils pouvaient identifier et exploiter le bug en moins de 24 heures en utilisant moins de 20 invites d'IA.
La vulnérabilité, référencée CVE-2026-53413, se situe dans la fonctionnalité d'annotation de Zoom: l'outil qui permet aux participants de dessiner et d'écrire sur un écran partagé pendant les appels. Comme le client Zoom analyse automatiquement les données reçues via le protocole d'annotation, un attaquant pouvait envoyer un message surdimensionné spécialement conçu pour corrompre la mémoire du destinataire et exécuter du code arbitraire. Le protocole propriétaire ouvre un canal direct entre un spectateur et la personne qui partage, permettant à l'attaquant de cibler chaque participant individuellement.gbhackers+1
L'exploitation ne nécessitait aucune action de la part des victimes et ne produisait "aucun signal visuel indiquant l'intrusion", selon A Security. Lors d'une preuve de concept sur macOS, un chercheur a lancé Safari en arrière-plan sur un système cible simplement en rejoignant la même réunion. La faille affectait toutes les versions de Zoom sur Windows, macOS, Linux, iOS et Android jusqu'à la version 7.0.5 incluse.a+3
Ce qui rend cette divulgation remarquable, c'est la manière dont la vulnérabilité a été découverte. "Produire un exploit fonctionnel contre cette faille a toujours été le travail d'États-nations: des équipes d'élite, des mois d'effort, des budgets que les gouvernements réglementent comme des armes", a écrit Idan Levcovich, chercheur en vulnérabilités chez A Security. "A Security l'a fait en une seule journée, avec un agent IA et des modèles auxquels tout le monde peut accéder aujourd'hui."theverge
Les chercheurs ont utilisé des modèles d'IA de pointe accessibles au public pour identifier et exploiter le protocole fermé et non documenté, un travail qui nécessiterait traditionnellement des compétences spécialisées en rétro-ingénierie et des semaines de labeur. Si l'IA a effectué le plus gros du travail, A Security a précisé que des chercheurs en sécurité expérimentés ont guidé le processus en orientant les modèles sur ce qu'ils devaient chercher.gizmodo+2
Zoom a publié des correctifs mardi pour les versions Workplace 7.1.5 et 7.0.6, la version Rooms 7.1.5 et la version Meeting SDK 7.1.5. Les utilisateurs doivent effectuer la mise à jour manuellement pour être protégés.thehackernews+1
La divulgation intervient quelques jours après la conférence Black Hat USA 2026 à Las Vegas, où des responsables des États-Unis et du Royaume-Uni ont averti que la recherche de vulnérabilités stimulée par l'IA dépasse la capacité des défenseurs à déployer des correctifs. Selon les données présentées lors de la conférence, le délai moyen de déploiement des correctifs en entreprise s'est allongé de 11 jours au premier semestre 2026, tandis que le temps de pénétration des attaquants a chuté sous la barre des 30 minutes.linkedin+1